Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Un nouvel épisode inquiétant dans l'univers de la cybersécurité est apparu : des chercheurs de l'entreprise Arctic Wolf ont détecté à la mi-janvier 2026 une campagne automatisée qui modifie les configurations des pare-feu Fortinet FortiGate sans autorisation. Selon l'analyse publiée par la société, les attaquants ont profité du flux de connexion unique (SSO) lié à FortiCloud pour accéder aux consoles administratives et aux fichiers de configuration exfilter.
La mécanique technique qui permet cette intrusion est basée sur les messages SAML manipulés pour supprimer l'authentification lorsque la fonctionnalité SSO de FortiCloud est activée sur les appareils affectés. Arctic Wolf indique que les familles de produits atteintes comprennent FortiOS, FortiWeb, FortiProxy et FortiSwitchManager, et relie cette activité à des vulnérabilités déjà cataloguées dans l'écosystème Fortinet. Dans votre rapport, vous pouvez lire une analyse détaillée des signes observés et de la séquence des actions de l'agresseur: Rapport du loup arctique.

Les chercheurs décrivent un modèle répétitif : La session SSO commence contre un compte suspect appelé Cloud-init @ courrier. io à partir d'un ensemble spécifique d'adresses IP, puis exporter les fichiers de configuration via l'interface graphique vers les mêmes adresses. Les adresses indiquées par Arctic Wolf comprennent 104.28.244.115, 104.28.212.114, 217.119.39.50 et 37.1.209.19. En plus de ce compte initial, les attaquants créent des comptes secondaires avec des noms génériques - par exemple secadmin, itadmin, support, sauvegarde, distantadmin ou audit - avec l'intention apparente de maintenir un accès persistant au périphérique.
Une caractéristique que les analystes mettent en évidence est la vitesse: tous les événements pertinents se produisent en quelques secondes, suggérant que l'opération est automatisée. Cette automatisation permet à l'attaquant de modifier la configuration pour fournir un accès VPN aux comptes créés et, dans certains cas, de télécharger la configuration complète du pare-feu. Il est important de souligner qu'un fichier de configuration de périphérique de sécurité contient habituellement des règles, des itinéraires, des certificats et parfois des références à des secrets qu'un adversaire peut réutiliser pour se déplacer latéralement dans un réseau ou maintenir un long accès.
La publication de Arctic Wolf vient en même temps que les utilisateurs dans les forums publics rapportent comportement anormal. Dans un thread de Reddit plusieurs administrateurs de Fortinet commentent la session malveillante de SSO commencer en équipes avec des correctifs appliqués, et l'un des participants affirme qu'une équipe de développement de Fortinet a confirmé des problèmes persistants dans la version 7.4.10. La discussion est disponible dans Reddit ici: fil dans Reddit. Entre-temps, Fortinet maintient son portail d'avis de sécurité et de documentation sur les produits où des correctifs et des recommandations officielles sont publiés: Avis de sécurité de Fortinet et documentation technique de Fortinet.
Bien que la confirmation officielle et les correctifs finaux dépendent du fabricant, Arctic Wolf et d'autres experts ont déjà proposé des mesures d'atténuation immédiates. Parmi les actions les plus urgentes, on peut citer la désactivation de l'option permettant le début de la session administrative via FortiCloud SSO dans les équipes concernées ( admin-forticloud-sso-login), examiner la liste des administrateurs locaux pour détecter les comptes inconnus, exporter et analyser les enregistrements d'accès et les exportations de configuration, et limiter l'accès aux interfaces de gestion au moyen de listes de contrôle d'accès ou de tunnels administratifs à partir d'adresses IP fiables.
Il est essentiel d'agir rapidement mais avec la méthode: désactiver la fonctionnalité vulnérable réduit la surface d'exposition, mais ne remplace pas un processus de vérification complet. Après avoir désactivé SSO il est approprié de vérifier tous les changements récents, vérifier l'intégrité et la confiance des certificats, forcer le changement de mots de passe et de clés touchés, et fermer les comptes nouvellement créés. Les équipes d'intervention devraient chercher des signes de mouvements latéraux ou de création de portes arrière supplémentaires, car l'affichage des fichiers de configuration peut avoir fourni à l'attaquant plus d'informations pour pivoter dans l'environnement.

Pour ceux qui gèrent FortiGate et d'autres produits de la famille Fortinet, la recommandation pratique à court terme est de suivre les instructions des fournisseurs de sécurité et de mettre à jour la version que Fortinet publie officiellement pour corriger les vulnérabilités sous-jacentes. Dans l'intervalle, il est prudent d'appliquer des contrôles compensatoires: restreindre l'accès administratif, surveiller l'exportation et les téléchargements de configuration, et tenir un registre des adresses IP à partir desquelles l'accès a lieu. Si vous avez besoin d'une référence sur la raison pour laquelle les vulnérabilités dans les flux SAML peuvent être critiques, vous pouvez voir du matériel technique sur SAML et ses vecteurs d'abus dans la communauté de sécurité: OWASP documentation sur SAML.
La situation est un rappel que des mécanismes de commodité tels que le SSO en nuage apportent des avantages opérationnels, mais aussi des risques s'ils ne sont pas combinés avec des contrôles de durcissement et de surveillance continue. Les équipes chargées de la sécurité et des opérations doivent supposer que les tentatives d'exploitation automatisées se poursuivront jusqu'à ce que l'atténuation finale soit mise en oeuvre. et d'organiser leurs réponses en conséquence: fermeture des vecteurs, vérification médico-légale et déploiement des correctifs officiels lorsque disponibles.
Nous suivrons l'évolution de l'incident et les publications officielles de Fortinet et des centres d'intervention pour mettre à jour toute recommandation. En attendant, vous pouvez lire l'analyse du loup arctique et consulter les guides Fortinet et les avis sur les liens mentionnés ci-dessus.
Autres
Plus de nouvelles sur le même sujet.

Anonymous MousKIT plateforme de phishing identifiée pour supprimer Activation Lock sur iPhone et iPad
Les chercheurs en cybersécurité ont documenté une plateforme d'hameçonnage comme un service visant à éliminer la protection des Verrouillage d'activation des iPhones volés et de...

Les États-Unis imposent des sanctions contre les réseaux iraniens liés au MOIS et au Mabna dans le cadre de l'opération de prévision économique
Le ministère du Trésor américain a lancé une nouvelle série de sanctions financières contre les réseaux liés à l'Iran, dans une campagne que les autorités américaines décrivent ...

La chaîne d'exploitation NemoClaw expose Olama à accès non authentifié et modifie les modèles de chat
Ce qui s'est passé (faits confirmés): Oasis Security des chercheurs ont publié un rapport décrivant une chaîne d'exploitation contre la configuration de NemoClaw qui permet à un...

CISA ajoute CVE-2026-21962 à KEV par opération à distance dans Oracle HTTP Server et WebLogic
La United States Agency for Cybersecurity and Infrastructure (CISA) a inclus dans son catalogue Les vulnérabilités exploitées connues (KEV) la défaillance critique constatée com...

IA dans la génération de code accélère les dépendances OSS et génère la dette de médiation de sécurité
Un récent séminaire organisé par ActiveState et une enquête auprès de 300 leaders de la sécurité et du développement dans des entreprises de différents secteurs confirment quelq...

Ils identifient WordlistLoader et SynkLoader, chargeurs intermédiaires liés à des courtiers d'accès pour
Les chercheurs en cybersécurité ont identifié deux nouvelles familles de malware - appelées WordlistLoader et SynkLoader - utilisées comme étapes intermédiaires pour déployer de...

TikTok paiera 400 millions pour COPPA; 100 M sous réserve de l'annulation du décret Musical. et
Le ministère de la Justice des États-Unis. États-Unis d ' Amérique 400 millions par TikTok pour résoudre un procès de 2024 qui accusait la plate-forme - détenue par ByteDance - ...